Мой блог
Три критические уязвимости Windows: как хакеры обходят защиту и получают права администратора

Новые угрозы для ОС Windows: от подмены RAM до «plug and pwn»
Специалисты в области кибербезопасности выявили три критические уязвимости, которые могут привести к несанкционированному повышению прав в системе даже на тех компьютерах под управлением Windows, где установлены последние обновления безопасности. В число этих угроз входят манипуляции с чипом конфигурации памяти, получившие название «Download more RAM», эксплойт нулевого дня под кодовым именем «ShieldBreak» и метод «plug and pwn», позволяющий внедрять вредоносное ПО через протокол удаленного рабочего стола.

Уязвимость «Download more RAM»
На симпозиуме USENIX Security Symposium 2026 в Балтиморе исследователи из Бирмингемского и Даремского университетов представили данные об эксплойте «Download more RAM». Уязвимость позволяет злоумышленникам обходить защиту Windows 11 и получать системные привилегии без необходимости физического контакта с устройством. Проблема заключается в отсутствии защиты от записи на чипах Serial Presence Detect (SPD) потребительских модулей оперативной памяти. Атакующие могут удаленно перезаписать данные в SPD, передавая компьютеру ложные сведения об объеме установленной RAM, заставляя систему считать, что памяти в два раза больше реального значения.
Обман контроллера памяти вынуждает его создавать дополнительные псевдоадреса, которые пересекаются с реальными. Эти «алиасы» открывают хакерам доступ к памяти в обход стандартных механизмов контроля операционной системы и процессора. В результате злоумышленники получают возможность повторно активировать устаревшие драйверы с известными уязвимостями, деактивировать антивирусное ПО, взламывать анклавы безопасности на основе виртуализации, менять корпоративные политики управления устройствами и даже обходить античит-системы уровня ядра. Профессор Том Чотия из Бирмингемского университета подчеркнул, что для атаки достаточно удаленно запустить скрипт, тогда как раньше для подобных манипуляций требовался физический доступ. Оказалось, что крупные производители памяти, такие как Corsair, G.Skill и ADATA, выпускают модели с незащищенными чипами, нарушая рекомендации JEDEC.
Уязвимости присвоен идентификатор CVE-2026-23670. Microsoft и Corsair признали проблему. В апреле 2026 года Microsoft выпустила патчи, а Corsair внедрила функцию защиты от записи DIMM в свое ПО iCue. Для пользователей продукции других брендов аналогичная возможность появилась в диагностической утилите HWiNFO.
Zero-day угроза ShieldBreak и атаки через RDP
Еще одной серьезной находкой стала уязвимость нулевого дня ShieldBreak, обнаруженная экспертом под псевдонимом Nightmare Eclipse. Этот баг (CVE-2026-50656) позволяет повысить привилегии в Microsoft Defender, обходя ранее выпущенный патч RoguePlanet. Эксплойт актуален для Windows 10, Windows 11 и Windows Server, однако его реализация требует, чтобы сам антивирус Microsoft Defender был активен в момент атаки.
Кроме того, исследователи Алехандро Эрнандо и Борха Мартинес представили на конференции DEF CON 34 в Лас-Вегасе атаку «plug and pwn». Метод использует недостатки процесса автоматической идентификации оборудования и установки драйверов в Windows для инсталляции подписанных пакетов драйверов от поставщиков с правами системного уровня. Уязвимость эксплуатируется без прав администратора и даже при отсутствии активной сессии пользователя. В ходе демонстрации концепта эксперты показали, что нападение можно осуществить удаленно через RDP, не подключая к целевой машине никаких физических USB-устройств.

Источник: techspot.com

